Компания Atlassian выпустила пакет обновлений для Jira Service Management Data Center и Jira Software Data Center. В общей сложности устранено 12 уязвимостей, большинство из которых присутствовали в сторонних библиотеках. Среди них - критические ошибки, позволяющие неаутентифицированному злоумышленнику выполнять подмену HTTP-запросов, атаковать механизмы аутентификации и получать полный контроль над данными.
Детали уязвимостей
Наиболее опасная уязвимость (CVE-2026-42581, CVSS 9.8) затрагивает библиотеку Netty (io.netty:netty-codec-http). Проблема связана с обработкой HTTP/1.0-запросов, содержащих одновременно заголовки "Transfer-Encoding: chunked" и "Content-Length". Netty некорректно интерпретирует тело запроса, оставляя в нём поле "Content-Length", что позволяет злоумышленнику организовать подмену запросов (HTTP Request Smuggling). Атакующий может отправить один HTTP-запрос, который будет интерпретироваться инфраструктурой как несколько, обходя таким образом фильтры безопасности, получая несанкционированный доступ к данным или выполняя действия от имени других пользователей. Уязвимость затрагивает Jira Service Management Data Center начиная с версии 5.16.0 (в Jira Software Data Center - с 9.12.1) и устраняется в версиях 11.3.7 и 10.3.22 (для Jira Software Data Center также в 9.12.28).
Две другие критические уязвимости связаны с нарушением аутентификации и управления сессиями (BASM). Первая (CVE-2026-29145, CVSS 9.1) присутствует в библиотеке Apache Tomcat и Apache Tomcat Native: при использовании аутентификации по клиентскому сертификату (CLIENT_CERT) и отключённой опции мягкого отказа (soft fail) аутентификация может не срабатывать корректно, позволяя неаутентифицированному атакующему выполнять действия от имени другого пользователя. Вторая (CVE-2026-42044, CVSS 9.1) связана с библиотекой Axios: Prototype Pollution "Gadget" позволяет через загрязнение прототипов модифицировать все JSON-ответы, что может быть использовано для повышения привилегий, изменения балансов или обхода авторизации. Обе уязвимости затрагивают как Jira Service Management, так и Jira Software Data Center, и закрыты в версиях 11.3.4/10.3.20 и 11.3.7/10.3.22 соответственно.
Ещё одна критическая уязвимость (CVE-2025-14813, CVSS 9.3) обнаружена в криптографической библиотеке Bouncy Castle (bcprov). Использование устаревших и/или рискованных криптографических алгоритмов в версиях библиотеки до 1.84 позволяет злоумышленнику обходить криптографические защиты. Эта уязвимость затронула Jira Service Management и Jira Software Data Center версий 10.0.0-11.1.0 (для центров обработки данных); исправление вышло в версии 10.3.13.
Несколько уязвимостей высокой степени опасности связаны с отказами в обслуживании (DoS). Одна из них (CVE-2025-69873, CVSS 7.5) затрагивает библиотеку ajv - валидатор JSON-схем. Если в конфигурации используется опция "$data: true", злоумышленник может передать в параметр "pattern" зловредное регулярное выражение (например, "^(a|a)*$") вместе с подобранными входными данными. Это вызывает катастрофический возврат - процессорное время блокируется на десятки секунд при строке всего в 31 символ, а каждый дополнительный символ удваивает время. Один HTTP-запрос способен полностью заблокировать ядро CPU. Исправление - в версиях 11.3.7 и 10.3.23.
Другая DoS-уязвимость (CVE-2026-42198, CVSS 7.5) находится в драйвере PostgreSQL JDBC (pgjdbc). Атакующий, контролирующий сервер базы данных, может на этапе SCRAM-SHA-256-аутентификации указать чрезвычайно большое количество итераций. Это приводит к неограниченному потреблению ресурсов процессора на стороне клиента до тех пор, пока аутентификация не провалится. Даже при установленном тайм-ауте входа рабочий поток продолжает вычисления, потребляя CPU. Исправление - в версиях 11.3.8 и 10.3.23.
Дополнительно устранены: уязвимость раскрытия информации (CVE-2026-29146, CVSS 7.5) в Apache Tomcat (Padding Oracle) - позволяет неаутентифицированному пользователю просматривать чувствительные данные; уязвимости включения файлов (CVE-2026-44705, CVSS 7.7 в node-tmp - обход каталога для временных файлов; CVE-2026-6321, CVSS 7.5 в fast-uri - некорректная нормализация URI, позволяющая обойти политику путей); уязвимости инъекций (CVE-2026-6322, CVSS 7.5 в fast-uri - подмена адресата URI; CVE-2026-29063, CVSS 8.7 в Immutable.js - загрязнение прототипа через методы слияния); а также три уязвимости в библиотеке webpack loader-utils (CVE-2022-37601, CVSS 9.8 - загрязнение прототипа; CVE-2022-37599 и CVE-2022-37603, обе CVSS 7.5 - DoS через регулярные выражения). Все они затрагивают только версии 10.3.20-10.3.22 и устраняются обновлением до 10.3.23. Для некоторых из них Atlassian подтвердил, что в собственной сборке риск ниже заявленного (non-critical assessed risk), но рекомендует всё равно установить патч.
Администраторам корпоративных установок Jira Data Center необходимо обновиться до указанных фикс-версий: для Jira Service Management Data Center - 11.3.7/10.3.23 (или 10.3.22/10.3.20 в зависимости от уязвимости), для Jira Software Data Center - 11.3.4/10.3.20/9.12.35 и выше. Выпуск обновлений сразу для такого количества версий подчёркивает сложность поддержки безопасности цепочек поставок в продуктах с длительным сроком поддержки. Разработчикам, использующим перечисленные библиотеки (Netty, Axios, ajv, Tomcat, pgjdbc, Bouncy Castle, fast-uri, Immutable.js, tmp, loader-utils), также следует обновить их в своих проектах до последних версий.
Ссылки
- https://jira.atlassian.com/browse/JSDSERVER-16599
- https://jira.atlassian.com/browse/JSDSERVER-16612
- https://jira.atlassian.com/browse/JSDSERVER-16619
- https://jira.atlassian.com/browse/JSDSERVER-16638
- https://jira.atlassian.com/browse/JSDSERVER-16639
- https://jira.atlassian.com/browse/JSDSERVER-16643
- https://jira.atlassian.com/browse/JSDSERVER-16652
- https://jira.atlassian.com/browse/JSDSERVER-16653
- https://jira.atlassian.com/browse/JSDSERVER-16654
- https://jira.atlassian.com/browse/JSDSERVER-16655
- https://jira.atlassian.com/browse/JSDSERVER-16656
- https://jira.atlassian.com/browse/JSDSERVER-16657
- https://jira.atlassian.com/browse/JSDSERVER-16658
- https://jira.atlassian.com/browse/JSDSERVER-16659
- https://jira.atlassian.com/browse/JSDSERVER-16660
- https://jira.atlassian.com/browse/JSWSERVER-26801
- https://jira.atlassian.com/browse/JSWSERVER-26802
- https://jira.atlassian.com/browse/JSWSERVER-26803
- https://jira.atlassian.com/browse/JSWSERVER-26804
- https://jira.atlassian.com/browse/JSWSERVER-26808
- https://jira.atlassian.com/browse/JSWSERVER-26812
- https://jira.atlassian.com/browse/JSWSERVER-26850
- https://jira.atlassian.com/browse/JSWSERVER-26851
- https://jira.atlassian.com/browse/JSWSERVER-26854
- https://jira.atlassian.com/browse/JSWSERVER-26867
- https://jira.atlassian.com/browse/JSWSERVER-26869
- https://jira.atlassian.com/browse/JSWSERVER-26870
- https://jira.atlassian.com/browse/JSWSERVER-26871
- https://jira.atlassian.com/browse/JSWSERVER-26873